CVE-2025-68580: CSRF in Advanced Classifieds & Directory Pro
प्लेटफ़ॉर्म
wordpress
घटक
advanced-classifieds-and-directory-pro
में ठीक किया गया
3.2.10
CVE-2025-68580 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो pluginsware Advanced Classifieds & Directory Pro में पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है, जिससे डेटा हानि या सिस्टम समझौता हो सकता है। यह भेद्यता Advanced Classifieds & Directory Pro के संस्करण 0.0.0 से 3.2.9 तक के संस्करणों को प्रभावित करती है। संस्करण 3.3.0 में एक फिक्स जारी किया गया है।
इस CVE को अपने प्रोजेक्ट में पहचानें
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
प्रभाव और हमले की स्थितियाँ
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता के खाते के माध्यम से अनधिकृत क्रियाएं करने की अनुमति देती है। हमलावर संवेदनशील डेटा तक पहुंच प्राप्त कर सकते हैं, कॉन्फ़िगरेशन बदल सकते हैं, या यहां तक कि दुर्भावनापूर्ण कोड भी इंजेक्ट कर सकते हैं। उदाहरण के लिए, एक हमलावर उपयोगकर्ता की जानकारी को संशोधित कर सकता है, नए विज्ञापन बना सकता है, या मौजूदा विज्ञापनों को हटा सकता है। इस भेद्यता का उपयोग अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है यदि Advanced Classifieds & Directory Pro अन्य प्रणालियों के साथ एकीकृत है।
शोषण संदर्भ
यह भेद्यता अभी तक सक्रिय रूप से शोषण किए जाने की पुष्टि नहीं की गई है, लेकिन सार्वजनिक रूप से उपलब्ध है। KEV स्थिति अभी तक निर्धारित नहीं है। NVD और CISA ने इस भेद्यता के बारे में जानकारी प्रकाशित की है।
कौन जोखिम में हैअनुवाद हो रहा है…
Websites utilizing pluginsware Advanced Classifieds & Directory Pro versions 0.0.0 through 3.2.9 are at risk. This includes businesses and individuals relying on the plugin for classified listings or directory management. Shared hosting environments are particularly vulnerable, as attackers could potentially exploit the vulnerability across multiple websites hosted on the same server.
पहचान के चरणअनुवाद हो रहा है…
• wordpress / composer / npm:
grep -r 'pluginsware/advanced-classifieds-and-directory-pro' /var/www/html
wp plugin list | grep advanced-classifieds• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=some_sensitive_action | grep Content-Typeहमले की समयरेखा
- Disclosure
disclosure
खतरा खुफिया
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
इन मेट्रिक्स का क्या मतलब है?
- Attack Vector
- नेटवर्क — इंटरनेट के माध्यम से दूरस्थ रूप से शोषण योग्य। कोई भौतिक या स्थानीय पहुंच आवश्यक नहीं।
- Attack Complexity
- निम्न — कोई विशेष शर्त नहीं। विश्वसनीय रूप से शोषण योग्य।
- Privileges Required
- कोई नहीं — बिना प्रमाणीकरण के शोषण योग्य।
- User Interaction
- आवश्यक — पीड़ित को फ़ाइल खोलनी, लिंक पर क्लिक करना या पेज पर जाना होगा।
- Scope
- अपरिवर्तित — प्रभाव केवल कमज़ोर घटक तक सीमित।
- Confidentiality
- कोई नहीं — गोपनीयता पर कोई प्रभाव नहीं।
- Integrity
- निम्न — हमलावर सीमित दायरे में कुछ डेटा बदल सकता है।
- Availability
- कोई नहीं — उपलब्धता पर कोई प्रभाव नहीं।
प्रभावित सॉफ्टवेयर
पैकेज जानकारी
- सक्रिय इंस्टॉलेशन
- 2Kज्ञात
- प्लगइन रेटिंग
- 4.7
- WordPress आवश्यक
- 6.3+
- संगत संस्करण तक
- 7.0
- PHP आवश्यक
- 5.6.20+
कमजोरी वर्गीकरण (CWE)
समयरेखा
- आरक्षित
- प्रकाशित
- संशोधित
- EPSS अद्यतन
शमन और वर्कअराउंड
इस भेद्यता को कम करने के लिए, Advanced Classifieds & Directory Pro को संस्करण 3.3.0 में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को ब्लॉक करने के लिए किया जा सकता है। इसके अतिरिक्त, सभी संवेदनशील क्रियाओं के लिए उपयोगकर्ता इनपुट को मान्य करना और CSRF टोकन का उपयोग करना महत्वपूर्ण है। CSRF टोकन यह सुनिश्चित करते हैं कि अनुरोध उपयोगकर्ता द्वारा ही किया गया है।
कैसे ठीक करें
संस्करण 3.3.0 में अपडेट करें, या एक नया पैच किया गया संस्करण
CVE सुरक्षा न्यूज़लेटर
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
अक्सर पूछे जाने वाले सवाल
CVE-2025-68580 — CSRF Advanced Classifieds & Directory Pro क्या है?
CVE-2025-68580 Advanced Classifieds & Directory Pro में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
क्या मैं CVE-2025-68580 से Advanced Classifieds & Directory Pro प्रभावित हूं?
यदि आप Advanced Classifieds & Directory Pro के संस्करण 0.0.0 से 3.2.9 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
मैं CVE-2025-68580 में Advanced Classifieds & Directory Pro को कैसे ठीक करूं?
Advanced Classifieds & Directory Pro को संस्करण 3.3.0 में अपडेट करें।
क्या CVE-2025-68580 सक्रिय रूप से शोषण किया जा रहा है?
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन सार्वजनिक रूप से उपलब्ध है।
मैं CVE-2025-68580 के लिए आधिकारिक Advanced Classifieds & Directory Pro एडवाइजरी कहां पा सकता हूं?
कृपया pluginsware की वेबसाइट पर संबंधित एडवाइजरी देखें।
क्या आपका प्रोजेक्ट प्रभावित है?
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।